研究者たちは、偽の証明書を発行するのが簡単であったこと、そしておそらくそれが現実社会で盗まれ、利用されたことを懸念している。これは、またも現れた「暗号の認証局に関する根本的な問題」の新たな一例だ。
Lenovo は意図的に安全な接続を切断し、あらゆる攻撃者にとっての、あらゆる HTTPS のウェブサイトを偽装する際のプロセスを容易にしていたと研究者は語る。
木村 「SSLがリリースされて今年で丁度20周年なのです。」 秋山 「そうです。これを節目にこれまでどのような脆弱性が指摘され、悪用され、対応やバージョンアップがなされたかを皆様と一緒に俯瞰してみたいと思います。」
しかし、クロスルート証明書を提供しない2048bit証明書に切り替えてしまうと、SSLが使用できない端末が発生してしまう。情報システム部門が危険性を認識していても、ユーザークレームにさらされる営業・ビジネスサイドからの不満が発生する。
「ヒューマンエラー」によって「偶然に」なりすましのデジタル証明書が発行された可能性があるという彼らの主張(Snowden が内部告発を行う前でさえ、少々ありえなかったように思われる説明)に対し、セキュリティ専門家たちは訝しげに眉をつり上げている。
一方で、その暗号の専門家は自身のブログの中で語っている:「基本的に、NSA はインターネットのほとんどを解読できる。彼らは主に不正行為でそれを解いており、数学で解いているわけではない」
とはいえ、それは単なる推測であり、NIST は切り替えを早めることを望んできた(当初の推移期日は 2010 年であった)。しかし、1,024 ビットの基準は非常に遍在的であったため、そのスケジュールは今年の終わりまで持ち越された。
シマンテック株式会社は5月15日と16日、衆議院第1議員会館で「Webなりすまし対策勉強会」を公明党の議員を対象に実施した。
さらに Electronic Frontier Foundation の報告書が主張したところによると、アゼルバイジャンの一般人たちは、2009 年のユーロビジョン・ソング・コンテストでライバルとなったアルメニアに投票したというだけの理由で尋問されたという。
アゼルバイジャン、カザフスタン、ジョージア、ウズベキスタン、タジキスタン――これらは TeliaSonera が子会社を運営している、あるいは多額の投資を受けている場所である――は、市民を盗聴するため ISP のネットワークを利用しているものと主張されている。
こういった攻撃は、一般的なオンライン詐欺よりも陰湿なものになるだろう。ユーザーのブラウザは、偽造された証明書のおかげで、偽のサイトを本物であるかのように報告してしまうからだ。
セミナーでは、経済産業省 商務情報政策局 情報セキュリティ政策室 守山速飛氏を始めとして、御田村氏、西山氏より、「政府機関の情報システムにおいて使用されている暗号アルゴリズムSHA-1及びRSA1024に係る移行指針」についての解説があった。
2012年2月に米国で開催されたセキュリティ関連イベントのなかでGoogleやTwitter、Facebookなどが参加したパネルディスカッションによる「常時SSL」が話題になりました。
株式会社イードは6月21日、「SSL証明書顧客満足度調査」を公開した。同社が運営するアンケートサイトと情報セキュリティ専門誌が調査を行い、イード・アワード2012として調査結果の公表を行った。
トレンドマイクロは、新たにSSLサーバ証明書サービスに参入し、「Trend Micro SSL(TMSSL)」の提供を開始する。認証業務はすべてトレンドマイクロが実施する。
開催予定の情報セキュリティ関連セミナー・勉強会情報
日本ベリサインは17日、iPhone/iPad/iPod touchや、Androidなどのスマートデバイスから既存の電子カルテシステムを利用可能にする「ベリサイン 電子カルテ向けスマートデバイスソリューション」の提供を開始した。
既にここ数ヶ月、Comodoへの侵入やDigiNotarのハッキング、SSL BEAST攻撃やその他の問題で揺らいでいた、デジタル認証局の信用モデル全体に対する信頼を、さらにぐらつかせるものだ。
ベリサインおよびジオトラストによると、SSLサーバ証明書の日額・月額課金サービスを採用するクラウド事業者が10社を超えた。
日本ベリサイン株式会社(ベリサイン)は9月14日、株式会社シマンテックが提供する「シマンテック バウンダリエンクリプション.クラウド」にベリサインの「SSLサーバ証明書」や「セキュア・メールID」などをバンドルしたソリューションパッケージ「シマンテック バウンダ
日本ベリサイン株式会社は8月9日、すべてのベリサインSSLサーバ証明書への「VeriSign Trust Seal」機能の無償提供、およびSSLサーバ証明書の購入サイト「ストアフロント」で取り扱う製品、サービスラインアップの拡充を実施したと発表した。また、Web検索結果に「ベリサ